Invision Power Board < 3.0.5の複数の脆弱性

medium Nessus プラグイン ID 43163

概要

リモートのWebサーバーは、複数の脆弱性の影響を受けるPHPアプリケーションをホストしています。

説明

リモートWebサーバーは、3.0.5より前のInvision Power Boardのバージョンをホストしています。当該のバージョンは、以下の複数の脆弱性の影響を受ける可能性があります。

- ローカルファイルインクルードの脆弱性が、「forum/index.php」スクリプトに送信される「section」パラメーターに影響を与えます。

- SQLインジェクションの脆弱性が、「admin/applications/forum/modules_public/moderate/moderate.php」スクリプトの「starter」パラメーターと「state」パラメーターに影響を与えます。

- 「.txt」添付ファイルの不正な処理により、クロスサイトスクリプティングの脆弱性が引き起こされます。

ソリューション

Invision Power Board 3.0.5以降にアップグレードしてください。

参考資料

https://seclists.org/bugtraq/2009/Dec/139

https://seclists.org/fulldisclosure/2009/Dec/105

http://www.nessus.org/u?1407869f

プラグインの詳細

深刻度: Medium

ID: 43163

ファイル名: invision_power_board_305.nasl

バージョン: 1.13

タイプ: remote

ファミリー: CGI abuses

公開日: 2009/12/15

更新日: 2022/4/11

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus

脆弱性情報

CPE: cpe:/a:invisionpower:invision_power_board

必要な KB アイテム: www/invision_power_board

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2009/12/8

脆弱性公開日: 2009/12/4

参照情報

BID: 37208, 37263

SECUNIA: 37598, 37680